Personuppgifter
BetaPersonuppgifter och datahantering
En praktisk översikt för BRF- och samfällighetsstyrelser som använder Kvarterio.
Senast uppdaterad: 2026-07-02
Ägargranskat utkast
Den här sidan är publicerad för transparens i beta/tidig produktion. Juridisk granskning är planerad innan bredare betald utrullning och innan texten används som slutligt avtal.
Vem ansvarar för vad?
I de flesta fall är föreningen personuppgiftsansvarig för uppgifter om sina medlemmar, boende, styrelseärenden, föreningsdokument och intern kommunikation. Det betyder att föreningen bestämmer varför uppgifterna behandlas och vilka uppgifter som ska finnas i föreningens Kvarterio-arbetsyta.
Kvarterio är då normalt personuppgiftsbiträde. Det betyder att Kvarterio behandlar föreningens data för att leverera tjänsten och enligt föreningens instruktioner. För Kvarterios egen fakturering, support, säkerhetsloggar, kontoadministration och servicekommunikation är Kvarterio normalt personuppgiftsansvarig.
Vad Kvarterio gör åt föreningen
- Tillhandahåller en privat medlemsportal och styrelse-/adminfunktioner.
- Lagrar och visar uppgifter som föreningen eller användarna lägger in i tjänsten.
- Hanterar behörigheter, inloggning, medlemsstatus och roller.
- Skickar transaktionsmejl, till exempel inbjudningar, återställningslänkar, aviseringar och påminnelser.
- Behandlar betalnings- och abonnemangsflöden genom Stripe när föreningen använder betalande plan.
- Loggar viktiga admin-, sysop- och säkerhetshändelser för spårbarhet och felsökning.
Exempel på data i tjänsten
- Medlems- och boendeuppgifter: namn, e-post, telefon, roll, medlemskap, lägenhets- eller enhetsbeteckning och synlighetsval.
- Föreningsinnehåll: anslag, kommentarer, forum/Grannsnack, kalenderposter, årshjul, leverantörer, sidor och dokument.
- Ärenden och bokningar: felanmälningar, status, kommentarer, resurser, bokningstider och påminnelser.
- Administrativa uppgifter: audit logs, sysop-åtgärder, supportunderlag, fakturamottagare och abonnemangsstatus.
- Teknisk data: IP-adress, request-id, webbläsaruppgifter, sessionsstatus och felrapporter.
Föreningens ansvar
- Ha en laglig grund och ett tydligt syfte för medlems- och boendedata som läggs in i Kvarterio.
- Informera medlemmar och boende om hur föreningen behandlar personuppgifter.
- Ge rätt personer rätt behörighet och ta bort behörigheter när roller ändras.
- Undvika att ladda upp känsliga eller irrelevanta uppgifter som inte behövs för föreningsförvaltningen.
- Hantera egna gallringsbeslut, föreningsarkiv och svar till registrerade när föreningen är personuppgiftsansvarig.
- Kontrollera att slutligt personuppgiftsbiträdesavtal och eventuella lokala instruktioner passar föreningens behandling.
Kvarterios ansvar
- Behandla föreningsdata bara för att leverera, säkra och supportera tjänsten, om inte annat avtalats eller krävs enligt lag.
- Använda behörighetskontroller, sessionsskydd, validering, rate limiting och audit logs för att minska risken för obehörig åtkomst.
- Använda underbiträden öppet och dokumentera kända leverantörer på underbiträdessidan.
- Hjälpa föreningen med export, rättelse, radering och incidentunderlag där produkten och lagringsläget gör det möjligt.
- Inte sälja föreningens medlemsdata eller använda den för orelaterad marknadsföring.
- Dokumentera beta-/tidig-produktionsbegränsningar, särskilt kring backup och återställning.
Säkerhetsåtgärder i klarspråk
- Föreningsdata separeras i databasen med organisationstillhörighet och serverkontroller.
- Roller styr vad medlemmar, styrelse, lokala administratörer och sysop kan göra.
- Privata dokument hämtas via serverrutter som kontrollerar inloggning och behörighet.
- Inloggningssessionen använder HttpOnly-cookie och Secure-cookie i produktion.
- Viktiga admin- och sysopåtgärder sparas i audit logs.
- Stripe-webhooks, cronjobb och känsliga flöden skyddas med signaturer, hemligheter eller särskild behörighetskontroll.
- Felrapportering via Sentry är konfigurerad för att minska risken att cookies skickas vidare, men faktisk event-synlighet och dataminimering ska verifieras i Sentry.
Export, radering och avslut
När ett kundförhållande avslutas bör föreningen kunna begära export av relevanta data och därefter radering eller avaktivering i rimlig omfattning. Exakta format, tidsfrister och praktiska rutiner behöver fastställas i slutliga kundvillkor och biträdesavtal.
Data kan finnas kvar i säkerhetskopior tills backupen löper ut. Under beta/tidig produktion är backup- och återställningsgarantier begränsade, vilket beskrivs på sidan Lagring och backup.
Relaterade sidor
Läs även integritetspolicyn, underbiträden och användarvillkoren.